Urgence cyber /cyberalert@spheris.fr /09 72 50 21 50
Méthode PCA · portée par SF Soli

Un PCA ne vaut que s'il est testé.

Rédiger un plan de continuité prend quelques semaines. Le rendre actionnable le jour où tout s'arrête, c'est un autre métier. Notre méthode produit un dispositif vivant, daté, rattaché à votre parc réel — et opposable devant un auditeur, un assureur ou un donneur d'ordre.

Le constat

La plupart des plans de continuité n'ont jamais été essayés.

Un plan de continuité qui dort dans un classeur partagé donne un sentiment de sécurité sans en produire les effets. Le jour de l'incident, trois choses manquent presque toujours : on ne sait pas qui décide, on ne sait pas dans quel ordre redémarrer, et on découvre que les sauvegardes ne couvraient pas ce qu'on croyait.

La difficulté n'est pas d'écrire le document. Elle est de le maintenir en cohérence avec un système d'information qui change chaque mois, et de prouver qu'il fonctionne avant d'en avoir besoin.

Jamais testé

Un plan non éprouvé est une hypothèse, pas un dispositif.

Déconnecté du parc réel

Les serveurs et applications cités n'existent plus, ou ont changé de rôle.

Sans responsable nommé

« Tout le monde » est responsable, donc personne ne décide.

[À sourcer avant publication] — Insérer ici une statistique d'autorité sur le déficit de PCA en France (une étude DINUM 2025 avancerait que 76 % des collectivités interrogées n'étaient dotées ni de PCA, ni de PRA, ni de PRI). Chiffre à vérifier à la source et à référencer explicitement avant mise en ligne.
Notre méthode

Cinq étapes, et rien qui reste déclaratif.

Chaque étape produit un livrable daté et vérifiable. Aucune ne repose sur une affirmation qu'on ne peut pas contrôler.

01
Étape 01

Cartographie des actifs critiques

Nous identifions les processus métier qui ne peuvent pas s'arrêter, puis nous remontons vers les applications, serveurs, liens et prestataires dont ils dépendent réellement. Chaque actif reçoit un niveau de criticité, une durée d'interruption acceptable (RTO) et une perte de données tolérable (RPO).

Le point de départ est votre parc tel qu'il est, pas tel qu'il a été documenté il y a trois ans.

Processus métier RTO / RPO Dépendances
02
Étape 02

Cellule de crise nommée et joignable

Qui déclenche le plan, qui pilote, qui parle aux clients, qui appelle l'assureur. Des personnes nommées, avec suppléants, coordonnées personnelles et canal de repli si la messagerie d'entreprise est indisponible — ce qui est précisément le cas lors d'un rançongiciel.

Nous incluons également les contacts externes utiles : hébergeur, opérateur, assurance cyber, autorités.

Rôles & suppléants Canal de repli Contacts externes
03
Étape 03

Procédures priorisées et actionnables

Pour chaque scénario retenu — perte du site, indisponibilité applicative, compromission, défaillance d'un prestataire — une procédure ordonnée, écrite pour être suivie sous pression par quelqu'un qui n'en est pas l'auteur.

L'ordre de redémarrage est établi à partir de la cartographie de l'étape 01, pas à l'intuition.

Scénarios Ordre de reprise Modes dégradés
04
Étape 04

Registre de tests

C'est l'étape qui distingue un dispositif d'un document. Chaque test est planifié, exécuté, daté, et son résultat consigné — y compris les échecs, qui sont les plus instructifs. Restauration réelle, bascule, exercice sur table de la cellule de crise.

Le registre devient la pièce que vous présentez quand on vous demande de prouver que votre plan fonctionne.

Tests datés Écarts constatés Actions correctives
05
Étape 05

Registre d'incidents et boucle d'amélioration

Chaque incident réel est consigné : chronologie, impact, décisions prises, durée effective de reprise. On compare ensuite le constaté à l'objectif, et on corrige la cartographie et les procédures en conséquence.

C'est ce qui empêche le plan de vieillir. Un PCA qui n'apprend pas de ses incidents redevient un document mort en douze mois.

Chronologie RTO constaté Révision du plan
Ce que vous recevez

Un dossier que vous pouvez poser sur la table.

À l'issue de la démarche, vous disposez d'un dossier complet exportable en PDF, structuré pour être lu par un tiers : auditeur, assureur, commissaire aux comptes, donneur d'ordre dans un appel d'offres.

Demander un exemple de sommaire
Cartographie des actifs critiques

Avec criticité, RTO et RPO par processus.

Annuaire de crise

Rôles, suppléants, contacts internes et externes.

Procédures par scénario

Ordonnées, avec modes dégradés.

Registre de tests

Historique daté, écarts et actions correctives.

Registre d'incidents

Chronologies et retours d'expérience.

Export PDF horodaté

Le dossier complet, à date, prêt à transmettre.

L'outillage

MonPCA — la méthode tenue à jour.

Nous avons conçu et nous maintenons notre propre interface de gestion, parce qu'aucun tableur ne survit à trois ans de mises à jour. Vous disposez d'un tableau de bord, d'une traçabilité complète et d'un pilotage en continu de votre résilience.

[Emplacement image]

Capture d'écran du tableau de bord MonPCA
— à fournir, données client anonymisées —

Rattaché à votre parc

Les actifs critiques pointent vers les équipements et contrats réellement inventoriés, pas vers une liste recopiée.

Registres intégrés

Tests et incidents saisis au même endroit que le plan, donc jamais désynchronisés de lui.

Export PDF en un clic

Le dossier complet, horodaté, généré à la demande pour un audit ou un appel d'offres.

Multi-entités

Chaque filiale ou site conserve son périmètre, avec une vision consolidée au niveau groupe.

Cadre de référence

Aligné sur les exigences que l'on vous opposera.

La démarche est construite pour bâtir un PCA, un PRA et un PCI sur mesure, adaptés à la réalité opérationnelle de chaque structure, tout en respectant les exigences réglementaires applicables — au premier rang desquelles la norme ISO 22301 pour la continuité d'activité et le RGPD pour la disponibilité et l'intégrité des données personnelles.

Sur le volet identitaire et technique, l'articulation avec votre environnement Microsoft 365 et vos sauvegardes est traitée conjointement avec les équipes d'exploitation SPHERIS.

Voir l'expertise Microsoft & Sécurité →
Norme
ISO 22301

Continuité d'activité

Règlement
RGPD

Disponibilité & intégrité

Référentiel
ANSSI

Bonnes pratiques

Plans couverts
PCA · PRA · PCI

Métier & informatique

EGO, la mascotte de SF Soli
Pourquoi SF Soli et pas SPHERIS

Celui qui audite n'est pas celui qui a installé.

La démarche de continuité est portée par SF Soli, entité juridiquement distincte de SPHERIS qui exploite les infrastructures. Ce n'est pas une subtilité administrative : c'est ce qui garantit qu'un audit de vos sauvegardes ou de votre dispositif de reprise ne soit pas conduit par l'équipe qui les a mis en place.

Vous conservez un interlocuteur unique et un support unique. L'indépendance, elle, est structurelle.

Comprendre notre organisation →
Questions fréquentes

Ce qu'on nous demande le plus souvent.

Combien de temps prend la mise en place d'un PCA ?
Cela dépend surtout de la maturité de votre inventaire. Quand le parc est correctement documenté, la cartographie des actifs critiques et la cellule de crise se construisent rapidement. Quand tout est à reprendre, l'étape 01 représente l'essentiel de l'effort. Nous commençons systématiquement par un cadrage qui vous donne une estimation ferme plutôt qu'une fourchette de principe.
Quelle est la différence entre PCA, PRA et PCI ?
Le PCA couvre la continuité de l'activité métier dans son ensemble : locaux, personnel, fournisseurs, pas seulement l'informatique. Le PRA décrit comment repartir après un sinistre, généralement avec une interruption assumée. Le PCI se concentre sur la continuité du système d'information lui-même. Les trois sont complémentaires, et traiter uniquement le volet informatique est l'erreur la plus courante — c'est aussi celle qui apparaît le plus vite en audit.
Nous avons déjà un PCA. Pouvez-vous le reprendre ?
Oui, et c'est souvent le meilleur point de départ. Nous procédons à un état des lieux qui confronte le document existant à la réalité de votre parc et à vos objectifs de reprise. Ce qui est valide est conservé et intégré ; le reste est repris. Vous obtenez au passage une vision claire de l'écart entre ce que votre plan promet et ce qu'il permet réellement.
Faut-il être client SPHERIS en infogérance ?
Non. La démarche est menée par SF Soli et fonctionne quel que soit votre prestataire d'exploitation, y compris avec une équipe informatique interne. L'indépendance entre le conseil et l'exploitation est même un argument en votre faveur lors d'un audit.
À quelle fréquence faut-il tester ?
Le principe que nous appliquons : au moins un test de restauration réelle par an, un exercice sur table de la cellule de crise par an, et une revue de la cartographie à chaque changement structurant du système d'information. La fréquence exacte se cale sur votre niveau d'exposition et sur ce que réclament vos assureurs ou vos donneurs d'ordre.
Le dossier est-il recevable par notre assureur cyber ?
C'est précisément l'objectif de la structure retenue. Les assureurs demandent des éléments probants : quels actifs sont couverts, qui décide en cas de crise, quand le dispositif a été testé pour la dernière fois et avec quel résultat. Ces éléments constituent des chapitres dédiés du dossier, horodatés. Nous vous recommandons néanmoins de faire valider le sommaire par votre courtier en amont, chaque contrat ayant ses exigences propres.
Prochaine étape

Savoir où vous en êtes prend moins de temps que vous ne le pensez.

Un premier échange suffit à situer votre niveau de couverture et à identifier ce qui vous expose le plus. Sans engagement, et sans jargon.